CVE-2025-32778
Web-Check permite injeção de comandos via URL não validada na API de Screenshot
- Publicado
- 15 de abr. de 2025
- Atualizado
- 15 de abr. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerado · próximos 30 dias
- Percentil
- 97,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Web-Check é uma ferramenta OSINT completa para analisar qualquer site. Existe uma vulnerabilidade de injeção de comandos na API de captura de tela do projeto Web Check (Lissy93/web-check). O problema decorre de entrada controlada pelo usuário (url) sendo passada sem sanitização para um comando de shell usando exec(), permitindo que atacantes executem comandos arbitrários do sistema no host subjacente. Isso poderia ser explorado enviando parâmetros url elaborados para extrair arquivos ou até mesmo estabelecer acesso remoto. A vulnerabilidade foi corrigida substituindo exec() por execFile(), que evita o uso de um shell e isola adequadamente os argumentos.
Fontes
1- CVE-2025-32778Exploit
PoC exploit para CVE-2025-32778: injeção de comandos na ferramenta OSINT Web-Check
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.